Kubernetes HA を使用してマイクロサービスをオンプレミスにデプロイ
パート 12: 制作オペレーションとキャップストーン プロジェクト
xdev.asia_
🎯 レッスンの目的__HTMLTAG_66___
- ✅ 本番準備状況レビュー フレームワーク__HTMLTAG_69___
- ✅ インフラストラクチャ チェックリスト
- ✅ セキュリティ強化チェックリスト
- ✅ 可観測性と信頼性チェックリスト
- ✅ 導入計画と変更管理
パート 1: インフラストラクチャ チェックリスト
| # | カテゴリ | アイテム | ステータス |
| 1 | K8s クラスター | 3+ コントロール プレーン ノード (HA) | ☐ |
| 2 | K8s クラスター | 3+ ワーカー ノード (非アフィニティ) | ☐ |
| 3 | K8s クラスター | etcd バックアップのスケジュール (時間ごと) | ☐ |
| 4 | K8s クラスター | Kubernetes の現在のバージョン (N-1) | ☐ |
| 5 | ネットワーク | CNI インストール済み (Cilium) + ネットワークポリシー | ☐ |
| 6 | ネットワーク | MetalLB ロードバランサーの構成 | ☐ |
| 7 | ネットワーキング | Istio サービス メッシュ + mTLS | ☐ |
| 8 | ストレージ | Rook-Cephクラスタは正常(3+OSD) | ☐ |
| 9 | Storage | StorageClass のデフォルト設定 | ☐ |
| 10_ | ストレージ | VolumeSnapshot クラスの構成 | ☐ |
| 11 | データベース | PostgreSQL HA (3 レプリカ、同期レプリケーション) | ☐ |
| 12 | データベース | 自動バックアップ + PITRテスト | ☐ |
| 13 | データベース | 接続プーリング (PgBouncer) | ☐ |
| 14 | MQ | RabbitMQ/Kafka クラスター HA | ☐ |
| 15 | キャッシュ | Redis Sentinel/Cluster HA | ☐ |
パート 2: セキュリティ チェックリスト
| _# | アイテム | _ステータス |
| 1 | RBAC: アプリケーションのクラスター管理者なし_ | ☐ |
| 2 | ポッド セキュリティ標準: 制限付き適用 | ☐ |
| 3 | ServiceAccount: 自動マウントが無効になっています | _☐ |
| 4 | シークレット: Vault に保存 (プレーンな K8 シークレットではない) | ☐ |
| _5 | ネットワーク ポリシー: 名前空間ごとのデフォルトのすべて拒否_ | ☐ |
| 6 | Kyverno: 検証ポリシーが適用されました | ☐ |
| 7 | Falco: ランタイム セキュリティ監視がアクティブ | ☐ |
| 8 | Harbor: スキャンされた画像、重要な CVE なし | ☐ |
| 9 | 画像署名: 署名検証が有効 | ☐ |
| _10_ | 監査ログ: 有効、Loki に転送 | ☐ |
| 11 | etcd 保存時の暗号化が有効 | ☐ |
| 12 | どこでもTLS (Istio mTLS + ingress TLS) | ☐ |
パート 3: 観察可能性チェックリスト
| # | アイテム | ステータス |
| 1 | Prometheus: すべてのサービスのメトリクス収集_ | ☐ |
| 2 | Loki: 構造化 JSON による集中ログ | ☐ |
| 3 | テンポ: OTel を使用した分散トレース_ | ☐ |
| 4 | Grafana: 3 レベルのダッシュボード (プラットフォーム → サービス → リクエスト) | ☐ |
| _5 | 相関: トレース-ログ-メトリックのリンクが構成されました | ☐ |
| 6 | SLO の定義: サービスごとの可用性 + レイテンシー_ | ☐ |
| _7 | アラート: マルチバーンレート SLO アラート | ☐ |
| 8 | アラートルーティング: クリティカル→PagerDuty、警告→Slack_ | ☐ |
| _9 | オンコールローテーションの設定 | ☐ |
| 10 | アラートにリンクされたランブック | ☐ |
パート 4: 信頼性チェックリスト
| # | アイテム | ステータス |
| 1 | ステートレス サービス用に構成された HPA | _☐ |
| _2 | PodDisruptionすべての重要なワークロードの予算_ | ☐ |
| 3 | すべてのコンテナの Liveness + readiness プローブ | ☐ |
| 4 | すべてのポッドに設定されたリソース リクエストと制限_ | ☐ |
| 5 | ポッド非アフィニティ: ノード間で拡散_ | ☐ |
| 6 | サーキット ブレーカーが構成されました (Istio DestinationRule) | ☐ |
| _7 | VirtualService の再試行 + タイムアウト ポリシー_ | ☐ |
| 8 | Velero バックアップのテスト済み (復元は検証済み) | ☐ |
| 9 | DR ランブックの文書化とテスト | ☐ |
| 10 | カオス エンジニアリング: GameDay 完了 | ☐ |
パート 5: 導入計画
コードブロック_0
💡 重要なポイント
- チェックリスト: 系統的なレビューにより「Xの設定忘れ」を防止
- カテゴリ: インフラストラクチャ、セキュリティ、可観測性、信頼性
- ゴーライブ: トラフィックは段階的に増加し、常にロールバック計画が必要
- レビュー: 制作前のピアレビューチェックリスト
- _生きた文書: 事件ごとにチェックリストを更新
🎯 演習
_演習 1: 準備状況のレビュー__HTMLTAG_595___
- クラスターのすべてのチェックリストを実行します
- ギャップを文書化し、改善計画を作成
- チームメイトとピアレビューを実施
📚 次の投稿
__HTMLTAG_608___レッスン 47: 2 日目の運用とメンテナンス では、日常の運用運用を学習します。